prompt injections.de
Glossar

Provenienz

Provenienz ist der überprüfbare Herkunftsnachweis für ein Artefakt: Er hält fest, woher es stammt, wann und wie es erzeugt oder verändert wurde. Für KI-Systeme umfasst das mindestens Modell- und Promptversionen, Datenquellen, Konfigurationen, Werkzeuge, Abhängigkeiten und die Zuordnung abgerufener Inhalte zu ihrem Ursprung.1 Sie ist damit nicht bloß Dokumentation, sondern die Voraussetzung, einen Sicherheitszustand nachträglich belastbar zu rekonstruieren.

Einordnung

Im Umfeld von Prompt Injection betrifft Provenienz zwei Ebenen. Erstens muss nachvollziehbar sein, welche Komponenten ein System ausführen konnte: ein bestimmtes Modellgewicht, eine Inferenzumgebung, ein Connector oder ein Werkzeug. Zweitens braucht jeder externe Inhalt im Laufzeitkontext eine Herkunft: Quelle, Abrufzeit, Verarbeitungsschritt, Identifikator und Vertrauensstufe. Gerade in RAG-Systemen sollte diese Zuordnung auf Chunk-Ebene bestehen; ein Verweis auf das Gesamtdokument reicht nicht, wenn nur ein Textabschnitt den Ablauf beeinflusst hat. Provenienz beantwortet also die Rückfrage „Woher kam dieser Kontext?“, nicht die Frage, ob er vertrauenswürdig oder harmlos war.

Davon zu unterscheiden ist Integrität. Ein kryptographisch abgesicherter Artefaktnachweis kann belegen, dass ein Objekt seit seiner Erstellung nicht verändert wurde; er macht aber keine Aussage darüber, ob dessen Inhalt sicher ist. Umgekehrt bleibt eine Inhaltsprüfung ohne Herkunft schwach, weil sich nach einem Fund weder der betroffene Bestand noch ein Rückrollpunkt sicher bestimmen lässt. SLSA fasst Provenienz entsprechend als verifizierbare Information über Ort, Zeitpunkt und Art der Erzeugung eines Softwareartefakts auf.1 Für ein KI-System überträgt sich dieses Prinzip auf die gesamte Lieferkette einschließlich Datensätzen, Modellartefakten und Tool-Konfigurationen.

Dokumentiertes Beispiel

Ein konkretes Referenzmodell liefert die SLSA-Build-Provenienz: Sie führt ein Build-Ergebnis auf den verwendeten Quellcode zurück und macht die Erzeugungskette als überprüfbare Aussage verfügbar.1 Übertragen auf eine agentische RAG-Anwendung würde ein Ereignisprotokoll nicht nur die Antwort speichern, sondern auch Modell-Release, Systemkonfiguration, Tool-Aufruf, Dokumentversion und die IDs aller verwendeten Chunks. Enthält einer dieser Chunks eine unerwünschte Anweisung, lässt sich sein Einsatz in späteren Sitzungen ermitteln und der betroffene Index gezielt bereinigen. Ohne diese Kette bleibt der Vorfall lediglich eine Beobachtung im Antworttext.

Bedeutung für die Abwehr

Provenienz ist eine Kontrollgrundlage, keine Injektionsabwehr. Sie verhindert nicht, dass unzuverlässiger Text in ein Kontextfenster gelangt; sie begrenzt aber die Ermittlungs- und Wiederherstellungszeit. Operativ gehören unveränderliche Artefakt-IDs, signierte oder zumindest versionsgebundene Build-Nachweise, nachvollziehbare Index-Läufe und Aufbewahrungsregeln für Audit-Logs zusammen. Für Hochrisiko-KI-Systeme verlangt die EU-KI-Verordnung technische Dokumentation vor dem Inverkehrbringen und ihre Aktualisierung; Datengovernance und technische Dokumentation sind damit auch regulatorisch voneinander abhängige Nachweisfelder.2 Gegen Backdoors und kompromittierte Abhängigkeiten ersetzt Provenienz keine Prüfung, schafft aber die belastbare Ausgangsbasis für Eingrenzung, Sperrung und Rückbau.

Quellen

  1. SLSA, „Provenance“, Version 1.2, ohne Datumsangabe, https://slsa.dev/spec/v1.2/provenance/
  2. Europäisches Parlament und Rat, „Verordnung (EU) 2024/1689“, 13. Juni 2024, https://eur-lex.europa.eu/eli/reg/2024/1689/oj/eng